Searchlight Cyber'deki güvenlik araştırmacıları, OpenAI'nin GPT-5.6 kodlama modelinin, yaklaşık 25 $ API maliyeti karşılığında WordPress'teki ciddi bir uzaktan kod yürütme güvenlik açığını ortaya çıkarabildiğini gösterdi; bu bulgu, ileri düzey yapay zeka araçlarının, karaborsa değerinin çok altında bir maliyetle sömürülebilir kusurları bulmak için nasıl silah haline getirilebileceğine dair artan endişeyi netleştiriyor.
Searchlight Cyber'in web sitesinde yayınlanan araştırma, GPT-5.6 Sol Ultra ve kasıtlı olarak savunmasız bir WordPress kod tabanı ile donanmış tek bir araştırmacının, kimlik doğrulama öncesi erişimden uzaktan kod yürütmeye kadar uzanan bir zinciri tanımlayabildiğini gösteriyor. Sonuç, büyük dil modellerinin saldırgan güvenlik potansiyeli hakkında gelişen bir tartışmanın merkezinde yer alıyor; bu, en son yapay zeka gelişmeleri boyunca takip edilen bir tema.
500.000 $'lık bir piyasada 25 $'lık bir keşif
Araştırmanın başlığı katı ekonomisidir. Searchlight Cyber'e göre, güvenlik açıklarını satın alan ve bunları hükümetlere ve özel alıcılara satan aracılar olan istismar komisyoncuları, güvenilir bir WordPress uzaktan kod yürütme kusuru için 500.000 dolara kadar ödeyecek. WordPress, tüm web sitelerinin yaklaşık yüzde 40'ına güç sağlıyor ve bu da temel bir RCE hatasını olağanüstü derecede değerli kılıyor.
Bu kıyaslama karşısında, araştırmacının kusuru bulmak için GPT-5.6 API çağrılarına harcadığı yaklaşık 25 dolar dikkat çekici. Bu iş için büyük bir ekip, özel bir bulanıklaştırma altyapısı veya haftalarca süren manuel denetim gerekmiyordu. Bunun yerine, WordPress'in kaynak kodu hakkında ilk ilkelerden yola çıkarak akıl yürütmeye yönelik yetenekli bir kodlama modelinin yönlendirilmesine dayanıyordu.
Araştırmacılar, yöneticilerin WordPress örneklerinin etkilenip etkilenmediğini belirleyebilmeleri için ücretsiz bir kontrol aracı olan wp2Shell.com'u yayınladı. Savunmacılara yanıt vermeleri için zaman tanımak amacıyla tüm yayın ayrıntılarını saklı tuttuklarını söylediler.
Model kusuru nasıl buldu?
Keşfin merkezinde, platforma muazzam eklenti ekosistemini veren mekanizma olan WordPress'in kanca sistemi yer alıyor. 'wp_enqueue_scripts' veya 'publish_post' gibi adlara sahip kancalar, eklentilerin WordPress yaşam döngüsünün neredeyse her aşamasına özel davranışlar eklemesine olanak tanır. Bunlar, yan etkileri uygulayan eylemlere ve içinden geçerken verileri değiştiren filtrelere bölünmüştür.
Bu esneklik aynı zamanda genişleyen bir saldırı yüzeyidir. Araştırmacıların belirlediği görev, kimliği doğrulanmamış bir başlangıç noktasından uzaktan kod yürütülmesine izin veren bir zincir bulmaktı; başarı, korumalı bir dosyayı sunucunun dosya sisteminden okuma yeteneği olarak tanımlanıyordu.
OpenAI'nin akıl yürütme odaklı kodlama modeli olan GPT-5.6 Sol Ultra, verilerin WordPress'in kancalarından ve potansiyel olarak tehlikeli işlemlere nasıl aktığını inceleyerek analiz boyunca çalıştı. Modelin gücü, kalıpları körü körüne aramasında değil, bileşenler arasındaki etkileşimler hakkında akıl yürütmesinde yatmaktadır; bu yetenek, son akıl yürütme odaklı model sürümleriyle belirgin şekilde gelişmiştir.
Araştırmacılar, alıştırmayı WordPress'in savunmasız bir kopyasını içeren bir depo etrafında çerçeveledi; bu, başarının bir bayrak dosyasını çıkarmak anlamına geldiği, bayrağı yakalama mücadelesine benzeyen bir kurulum. Ancak temeldeki güvenlik açığı sınıfının gerçek olduğunu ve çoğu canlı WordPress sitesinin arkasındaki veritabanı olan MySQL'i çalıştıran üretim dağıtımlarını etkilediğini vurguladılar.
Çift kullanım ikilemi
Yapay zeka şirketleri, modellerinin nasıl kötüye kullanılabileceği konusunda yoğun incelemelerle karşı karşıya kaldıkça bulgular ortaya çıkıyor. Sınır modelleri, siber saldırıya yardımcı olma yetenekleri açısından giderek daha fazla değerlendiriliyor ve yetenekler arttıkça sonuçlar daha da rahatsız edici hale geliyor. Kritik bir hatayı bulmanın maliyetini yüzbinlerce dolardan birkaç kahve fiyatına kadar düşürebilen bir model, tehdit ortamını somut yollarla yeniden şekillendiriyor.
Savunmacılar, aynı yeteneğin savunma çalışmalarını hızlandırdığını, güvenlik ekiplerinin kusurları saldırganlardan önce bulmasına ve düzeltmesine yardımcı olduğunu savunuyor. Searchlight Cyber, saldırgan araştırmaları yayınlarken saldırı yüzeyi yönetimi ve karanlık web izleme araçları sunarak bu çizginin her iki tarafını da işgal ediyor. wp2Shell denetleyicisi savunma durumunu somutlaştırır: keşfi yöneticilerin hemen harekete geçebileceği bir şeye dönüştürün.
Ancak asimetriyi göz ardı etmek zordur. API anahtarına sahip yalnız bir araştırmacı, bir zamanlar iyi finanse edilen bir ekip gerektiren denetim gücüne artık erişebiliyor. Güvenlik açıklarını bulmanın maliyeti düştükçe yük, bunların yamalanabileceği hız ve ölçeğe doğru değişiyor.
WordPress ve ötesi için ne anlama geliyor?
Araştırma, WordPress ekosistemi için platformun eklenti ekonomisinin temeli olan kanca mimarisinin aynı zamanda en zayıf noktası olduğunu hatırlatıyor. Site operatörlerinin wp2Shell denetleyicisini çalıştırmaları, eklentileri ve çekirdeği güncel tutmaları ve kimliği doğrulanmamış kullanıcıların erişebileceklerini kısıtlamaları önerilir.
Daha genel anlamda deney, açık güvenlik araştırması ile saldırgan yapay zeka kapasitesinin yaygınlaşması arasındaki çizginin nerede olması gerektiğine dair hızla ilerleyen bir tartışmanın veri noktasıdır. Kodlama modelleri daha yetenekli hale geldikçe, bunun gibi gösterilerin daha az değil, daha yaygın hale gelmesi muhtemeldir.
Yapay Zekanın Önünde Olun
Yapay zeka ve siber güvenliğin kesişimi, tek bir ekibin takip edebileceğinden daha hızlı ilerliyor. Saldırgan yapay zeka araştırmaları, savunma araçları ve bunu takip eden politika tartışmaları hakkında haber yapmak için AI Buzz Wire'daki AI sektörü haberlerini takip edin.
Daha fazla AI haberini okuyun →


